CatoとAzure vWANの統合

Prev Next

この記事は、Azure vWANに関する情報と、Terraformを使用してAzureの仮想リソースとトポロジーをCato アカウントに統合する方法を提供します。

注:

vWANおよびAPIの統合に関する問題は、Cato APIのサポートポリシーに概説されたガイドラインに従います。

Azure Virtual WANとは

Azure Virtual WAN (vWAN) は、さまざまなネットワーク、セキュリティ、ルーティング機能を統合した単一のオペレーションインターフェースを提供する統合ネットワークサービスです。 SD-WANやVPN、サイト間およびリモートユーザーのVPN接続、ExpressRouteによるプライベート接続、および仮想ネットワーク間のクラウド内接続をサポートします。 ハブ&スポークアーキテクチャを使用して、グローバルなトランジットネットワーク機能を有効にし、Azureリージョンが相互接続されたハブとして機能し、シームレスなすべてに対する接続を可能にしています。 この設計により、ネットワーク管理が簡素化され、分散環境でのパフォーマンスとスケーラビリティが向上します。

アーキテクチャ概要

CatoはIPsecを使用して、Azure vWAN環境をCato Cloudに接続し、その後、Terraformが自動的にAzure vWANとアカウントを統合します。

vWAN_Diagram.png

上記のサンプル設定では、Cato CloudがAzure Hubsに対してIPsec接続を使用しています。 これにより、接続のいずれかが利用できない場合でも、Azureの資産にアクセスできる冗長性が提供されます。

上記のサンプル構成内のコンポーネントは次のとおりです:

  • vWAN: Virtual WAN (vWAN) のリソースは、Azureネットワークの仮想オーバーレイであり、複数のリソースで構成されています。 それには、vWAN内のすべてのハブへのリンクが含まれます。 各vWANリソースは分離されており、共通のハブを共有することはできません。 さらに、異なるvWAN内のハブは互いに通信しません。

  • ハブ: バーチャルハブは、Microsoftが管理する仮想ネットワーク (VNet) で、オンプレミスネットワーク (VPNサイト) からの接続を可能にするためのさまざまなサービスエンドポイントを含んでいます。 ポータルから仮想WANハブを作成すると、VNetとVPNゲートウェイが生成されます。 各Azureリージョンにはハブが1つしか存在できません。

  • ハブ間接続: Virtual WANでは、すべてのハブが相互接続されています。 これにより、ローカルハブに接続されたVネットバックのサイト、リモートユーザー、または資産が、接続されたハブのフルメッシュアーキテクチャを通じて別のサイトやVネットと通信できます。

  • サイト: サイトは、上記の図のHQ/DCまたはブランチとして、またはAzure vWAN内にある仮想エンティティとして存在する可能性があります。 サイトは、Catoがサポートするさまざまな接続タイプを介してCato Cloudに接続します。たとえば、ソケットなどがあります。

  • IPsec接続: これはAzure vWANをCatoアカウントに接続するために使用されます。

前提条件

  • この記事の情報は、AzureポータルですでにVirtual WANとVirtual Hubsを作成したと仮定しています。 Azureで必要なリソースを作成するための詳細情報:

  • Terraformは、Azure環境へのアクセスが設定済みです。 詳細情報は、Terraformドキュメントを参照してください。

Terraformを使用して統合を作成する

Cato Networksは、Azure vWANとの統合に必要なリソースを作成するためにTerraformを利用します。

  • AzureアカウントでVPNゲートウェイ接続を作成する

  • Catoアカウントでサイトを作成します。 接続したいAzure Hubごとに別々のサイトを作成する必要があります

  • 新規サイトとAzure Hub間の一次および二次IPsec接続(異なるPoPへの接続)を作成する

  • 新しいサイトでBGPピアを定義し、構成する

Terraformモジュールの取得

Azure vWANと統合するためのCatoモジュールは、CatoのTerraformレジストリで提供されています: https://registry.terraform.io/modules/catonetworks/azure-vwan/cato/latest

関連するモジュールをダウンロードし、次のファイルがあることを確認してください:

  • main.tf にはTerraformが実行するAPIコールが含まれます。たとえば、プロバイダーへの接続、サイトに割り当てられたIPアドレスの関連付けなどです

  • variables.tf AzureおよびCatoリソースのすべてのパラメーター、たとえばCato APIトークン、CatoアカウントID、IPsecサイトの名前などです

  • version.tf AzureとCatoの両方の必須プロバイダーとそれぞれのバージョンを指定します

variables.tf ファイルの修正

variables.tf ファイルには、AzureおよびCatoのアカウントから情報を取得するためのすべてのパラメーター、およびアカウントに必要なリソースを作成するためのパラメーターが含まれています。

variables.tf ファイルを修正するには:

  1. テキストエディタでファイルを開きます。

  2. 下記テーブルに記載されている必要な情報を提供します。

  3. ファイルを保存します。

パラメータ

説明

cato_baseurl

Cato APIの位置

デフォルト値: https://api.catonetworks.com/api/v1/graphql2

azure_subscription_id

統合するAzureサブスクリプション。 この値は、AzureアカウントのHome > サブスクリプションで見つけることができます。

azure_vwan_hub_id

Cato IPsecサイトが接続したいAzure Hub。 Hub IDは、AzureアカウントのHome > vWANs > <vWanName> > Hubsで見つけることができます。 JSON view をクリックし、id フィールドの内容をコピーします。

cato_token

Cato APIトークン

cato_account_id

Cato Networksアカウントに関連付けられたID。 これは、CMAの 管理 > 一般情報 に配置されています。

site_name

CMAで作成しているIPsecサイトの名前

cato_site_address_cidrs

Azureと通信するCMA内のサイトのローカルレンジ

複数のレンジがある場合は、CIDR形式でカンマ区切りのリストとして入力してください

connection_bandwidth

Azure VPN接続に割り当てる帯域幅を定義します(Mbps)

vpn_site_primary_link_name

CMA内のサイトとAzure間のプライマリIPsec接続の名前で、Azureに表示されるものです

vpn_site_secondary_link_name

CMA内のサイトとAzure間のセカンダリIPsec接続の名前で、Azureに表示されるものです

site_description

CMA内のIPsecサイトの説明

site_location

CMA内のIPsecサイトの位置パラメータを入力します。 これには以下の情報が含まれます:

  • 都市

  • 国コード

  • 州コード

  • タイムゾーン

cato_primary_public_ip

CatoのプライマリパブリックIP (すでに アカウントに割り当て済み、ネットワーク > IP割り当てで利用可能)

cato_secondary_public_ip

CatoのセカンダリパブリックIP (すでにアカウントに割り当て済み、ネットワーク > IP割り当てで利用可能)

bgp_enabled

IPsecサイトに対してBGPを有効にするかどうかを決定します。 CatoはBGPピアリングを有効にすることを推奨します

cato_asn

CatoのAS番号

cato_primary_peering_address

Catoのプライマリピアアドレス

cato_secondary_peering_address

Catoのセカンダリピアアドレス

vpn_gateway_connection_name

AzureでのVPNゲートウェイ接続名

vpn_gateway_name

AzureでのVPNゲートウェイ名

vpn_site_name

Azureに表示されるCato IPsecサイト名

Terraformモジュールの実行

variables.tf ファイルを設定し、main.tf に必要な修正を行ったら、Terraformモジュールを実行できます。

注:

  • モジュールの完了には約30分かかります

  • 追加のサイトを作成するためにモジュールを複数回実行する必要がある場合、最初のモジュールの実行が完了するまで待ってから別のモジュールの実行を開始してください

Terraformモジュールを実行するには:

  1. Terraformファイルがすべて配置されているフォルダに移動します。

  2. 次のコマンドを実行します: terraform apply

  3. Terraformは4つのリソースが作成される説明を伴う確認要求を提示します。 プロセスを開始するためにリクエストを承認します。

次のリソースが作成されます:

  • Azure VPNゲートウェイ接続

  • Cato IPsecサイト

  • 新しいサイトとAzure Hub間の一次および二次のIPsec接続

  • 新しいサイト内のBGPピア

統合の検証

Terraformモジュールが完了したら、統合が成功したことを確認できます。

統合が成功したことを確認するには:

  1. CMAで、ネットワーク > サイト に移動し、定義したIPsecサイトを探します。

  2. サイトをクリックして、サイト設定 > IPsec に移動します。

  3. プライマリおよびセカンダリセクションを確認し、作成された新規接続が表示されていることを確認してください。

    • プライベートIPアドレスと認証識別子の値を確認してください

    接続のステータスがまだ切断の場合、数分待ってページを更新してください。

  4. サイト設定 > BGPに移動します。

  5. BGPピアが作成されたことを確認し、BGPステータスを見るをクリックして接続があることを確認してください。

    接続のステータスがまだ切断の場合、数分待ってページを更新してください。